یک آسیبپذیری حیاتی در فایرفاکس بهصورت فعال در سطح اینترنت بهرهبرداری شد.
هر دو پروژه موزیلا و Tor برای این آسیبپذیری وصله امنیتی منتشر کردند. این آسیبپذیری به مهاجمان اجازه میداد تا از راه دور کدهای مخرب را بر روی سیستمعامل ویندوز از طریق آسیبپذیری خطای حافظه(۱) در مرورگر فایرفاکس اجرا کنند.
بسته مرورگر Tor، نسخه دوباره بستهبندی شده مرورگر فایرفاکس منبع باز است که ارتباطی از طریق شبکه ناشناس Tor برقرار میکند که آدرس IP عمومی کاربران خود را مخفی میکند.
اگرچه، کد بهرهبردار منتشر شده توسط کاربر آنلاین بدون نام در حال حاضر در برابر کاربران مرورگر Tor، مورد بهرهبرداری قرار گرفته تا اطلاعات کاربران Tor را بهطور بالقوه شناسایی کند.
در روز چهارشنبه (۳۰ نوامبر ۲۰۱۶)، یک مقام رسمی از شبکه anonymity در یک advisory نوشته است[۱]: “این مشکل امنیتی که دلیل انتشار فوری وصله موردنظر است، در حال حاضر بر روی سیستمهای دارای ویندوز بهصورت فعال در حال بهرهبرداری است. اگرچه در حال حاضر کد بهرهبردار مشابهی برای کاربران لینوکس یا OS X وجود ندارد، مبنای اصلی این آسیبپذیری بر روی دیگر پلتفرمها نیز تأثیرگذار است. بنابراین ما قویاً بهتمامی کاربران پیشنهاد میدهیم هرچه سریعتر مرورگر Tor خود را بهروزرسانی کنند.”
بهمحض اینکه پروژه Tor نسخه بهروزرسانی را برای مرورگر خود منتشر کرد، موزیلا نیز یک خبر در blog post منتشر کرد[۲] که گفته بود این شرکت در حال حاضر نسخه بهروزرسانی شده فایرفاکس را که این آسیبپذیری را اصلاح کرده است، منتشر کرده است.
این آسیبپذیری که CVE-2016-9079 نامگذاری شده است و در دستهبندی خیلی مهم قرار گرفته است، همچنین بر روی نرمافزار Mozilla Thunderbird که مربوط به پست الکترونیک است، تأثیرگذار است و نسخه (۲)ESR آن توسط مرورگر Tor استفاده میشود.
مقام رسمی امنیتی موزیلا، Daniel Veditz، گفته است: “این بهرهبردار، از این آسیبپذیری در فایرفاکس استفاده کرده تا به مهاجمان اجازه دهد تا یک کد دلخواه را بر روی سیستم مورد هدف اجرا کنند. این عملیات توسط باز کردن یک صفحه وب توسط قربانی که شامل کد SVG و جاوا اسکریپت مخرب است، انجام میشود. این آسیبپذیری از این قابلیت استفاده کرده تا آدرسهای IP و MAC سیستم مورد هدف را جمعآوری کند و آنها را به سرور مرکزی گزارش کند. بااینکه payload این بهرهبردار تنها در ویندوز کار میکند، این آسیبپذیری در Mac OS و لینوکس نیز وجود دارد.”
به کاربران فایرفاکس و Tor به شدت توصیه میشود تا هرچه سریعتر مرورگرهای خود را به آخرین نسخه فایرفاکس یعنی ۵۰٫۰٫۲ و آخرین نسخه Tor یعنی ۶٫۰٫۷ بهروزرسانی کنند.
در همین حال، کاربرانی که از Tor و نسخههای mainstream فایرفاکس استفاده میکنند، میتوانند slider امنیتی فایرفاکس را بر روی High قرار دهند تا نسبت به حملات مهاجمان در امان باشند.
منابع
[۱] https://blog.torproject.org/blog/tor-browser-607-released
[۲] https://blog.mozilla.org/security/2016/11/30/fixing-an-svg-animation-vulnerability
[۳] http://thehackernews.com/2016/11/firefox-tor-update.html
(۱) Memory corruption
(۲) Extended Support Release
ثبت ديدگاه